L’email di phishing Account expiration confirmation è una truffa che ruba credenziali e cerca di convincere i destinatari che il loro account email sta per essere disattivato. Il messaggio si maschera da avviso di routine di gestione dell’account e afferma che è necessario un ulteriore passaggio di verifica per mantenere attiva la cassetta della posta. Il suo vero scopo è indirizzare i destinatari verso una pagina di accesso fraudolenta dove le loro credenziali webmail possono essere rubate.
Nella campagna osservata, l’email si presenta come una notifica dal service desk associato a everstoneminerals.com. Comunica ai destinatari che gli utenti del dominio sono tenuti a riverificare i propri indirizzi email per motivi di sicurezza. Il messaggio poi afferma che il destinatario non ha ancora completato questo processo e avverte che l’account diventerà di conseguenza inattivo.
L’azienda il cui dominio è menzionato nell’email non ha alcun collegamento con questa campagna. Il suo nome viene usato in modo improprio per far apparire credibile la notifica fraudolenta.
Invece di affidarsi a una lunga spiegazione, i truffatori offrono ai destinatari una scelta semplice: verificare l’indirizzo email o presumibilmente perdere l’accesso normale all’account. È fornito un pulsante “Verifica email ora” come soluzione. La possibilità che una casella di posta importante diventi inattiva serve a incoraggiare gli utenti a cliccare prima di verificare se la richiesta abbia effettivamente avuto origine dal loro amministratore email.
Premere il pulsante non avvia una procedura di verifica legittima. Invece, apre una pagina di login cPanel falsa. La pagina di phishing utilizzata nella campagna analizzata era ospitata su listoyo[.]com, che sembra essere un sito web legittimo compromesso e riutilizzato per ospitare i contenuti fraudolenti.
L’URL di phishing contiene anche l’indirizzo email bersaglio come parametro. Questo permette alla pagina di login falsa di compilare automaticamente il campo del nome utente con l’indirizzo email del destinatario. Vedere il proprio indirizzo già visualizzato sulla pagina può far sembrare che il sito sappia davvero quale account richiede una verifica.
Il passaggio rimanente chiede alla vittima la sua password. Le credenziali inviate tramite questo modulo non vengono utilizzate per riattivare o verificare nulla. Vengono consegnati ai truffatori che gestiscono la campagna.
Ottenere una password per webmail può offrire agli aggressori molto più dell’accesso ai messaggi. Una casella di posta compromessa può contenere conversazioni private, documenti, fatture, informazioni aziendali, messaggi di reset della password e altro materiale sensibile. Gli aggressori possono anche cercare nella cassetta della posta informazioni su altri account appartenenti alla vittima.
Il controllo di un account email può inoltre essere utilizzato per reimpostare le password dei servizi collegati a quell’indirizzo. Se avranno successo, gli attaccanti potrebbero estendere la compromessa dalla cassetta della posta a profili social media, servizi cloud, piattaforme aziendali o altri account.
Una cassetta di posta rubata può anche diventare uno strumento per prendere di mira altre persone. I cybercriminali possono inviare email di phishing o richieste fraudolente dall’account legittimo a colleghi, clienti, amici o parenti. Poiché i messaggi provengono da un indirizzo che i destinatari già riconoscono, le truffe successive possono apparire molto più credibili.
Chiunque abbia inserito una password seguendo il link nell’email di phishing Account expiration confirmation deve cambiare immediatamente la password interessata tramite il fornitore autentico. Le password dovrebbero essere cambiate anche su altri account dove le stesse credenziali sono state riutilizzate. Le sessioni recenti e l’attività degli account dovrebbero essere controllate per eventuali accessi non autorizzati, e l’autenticazione multi-fattore dovrebbe essere abilitata quando disponibile.
Semplicemente ricevere o leggere questa particolare email non dà ai truffatori l’accesso alla cassetta della posta. Il furto di credenziali si verifica quando una vittima fornisce le informazioni di accesso tramite la pagina fraudolenta.
L’email completa di phishing Account expiration confirmation “” è riportata di seguito:
Subject: Account expiration confirmation.
Hello -,
For security reasons, the everstoneminerals.com users need to re-verify their email addresses. Unfortunately, we haven’t detected your email verification yet, so your account will become dormant.
In order to have it verified, please click right now on the button below and reactivate your account.
[Verify Email Now]
– Service desk
Come riconoscere le email di phishing per scadenza dell’account
L’indicazione più forte che un avviso di account possa essere fraudolento non è necessariamente una grammatica scorretta o un design insolito. I messaggi di phishing moderni possono sembrare professionali. Ciò che conta di più è se il mittente e l’azione richiesta possono essere verificati in modo indipendente.
Un’email che avverte che una cassetta postale sta per diventare inattiva non dovrebbe essere usata come via per controllare l’account. Invece, gli utenti dovrebbero aprire il loro normale portale webmail in modo indipendente e controllare le notifiche degli account lì. Se è davvero richiesta una nuova verifica, le informazioni rilevanti dovrebbero essere confermate tramite il servizio legittimo e non tramite un link email non richiesto.
La destinazione di un pulsante di accesso è particolarmente importante. In questa campagna, il messaggio si riferisce a un dominio mentre il presunto processo di verifica è ospitato su un sito web completamente diverso. Un’interfaccia di login in stile cPanel non rende legittima una pagina del genere. I siti di phishing riproducono regolarmente moduli di accesso, loghi e layout familiari.
Gli utenti dovrebbero anche diffidare delle pagine che già contengono il loro indirizzo email. Un nome utente precompilato può sembrare convincente, ma non dimostra che il sito appartiene al fornitore di email. Un indirizzo email può essere semplicemente inserito in un URL di phishing e visualizzato automaticamente quando la pagina si carica.
Le conseguenze artificiali sono un’altra tecnica comune di phishing. L’email di phishing Account expiration confirmation afferma che la mancata verifica dell’indirizzo causerà l’inattività dell’account. Questa minaccia crea un motivo per agire immediatamente, mentre il pulsante di verifica posizionato comodamente indica alla vittima esattamente dove vogliono che vada i truffatori.
Prima di fornire una password in risposta a qualsiasi avviso di account, gli utenti dovrebbero esaminare il dominio effettivo mostrato nella barra degli indirizzi del browser e confrontarlo con il servizio che normalmente utilizzano. Se il dominio non è correlato, sconosciuto o comunque incoerente con il fornitore rivendicato, non dovrebbero essere inserite le credenziali.
La risposta più sicura all’email di phishing Account expiration confirmation è evitare il pulsante di verifica e accedere alla casella tramite il consueto metodo di login ufficiale. Qualsiasi problema reale dell’account può quindi essere indagato senza interagire con il sito di phishing.